Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-87902 — Proof-of-concept e pacchetto di divulgazione per CVE-2026-87902, un'inclusione di file locale non autenticata in WordPress Core tramite locate_template(), con un laboratorio loopback e indicazioni per la patch. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-87902
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration TestingLab e Pratica
GitHubabraxas/cve-2026-87902

CVE-2026-87902

Proof-of-concept e pacchetto di divulgazione per CVE-2026-87902, un'inclusione di file locale non autenticata in WordPress Core tramite locate_template(), con un laboratorio loopback e indicazioni per la patch.

Vedi Repository
31122h 15m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-87902 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-87902

CVE-2026-87902 — WordPress

WordPress — WordPress Core 7.1.1 — WordPress

WordPress Core è vulnerabile a Local File Inclusion tramite la funzione locate_template() in varie versioni fino alla 7.1.1 inclusa.

CVECVE-2026-87902 · CVE.org
CWECWE-98
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdottoWordPress Core
Affettotutte le versioni fino alla 7.1.1 (inclusa)
Corretto7.1.2 e successive
Authnon autenticato (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di disclosure per vendor/client, non uno scanner

Advisory (dalla source map)

wp-includes/template.php get_page_template + locate_template sulla 7.1.1. Patch 7.1.2 _wp_is_template_path_allowed e validate_file sul pagename decodificato.


Entry

  • Metodo: GET
  • Percorso: /?page_id={id}&pagename=templates%252F%252e%252e%252F%252e%252e%252F%252e%252e%252Fuploads%252Fghsa7hp8-witness
  • Router: Query di pagina front-end non autenticata. get_page_template() costruisce page-{$pagename}.php dal pagename urldecodificato. locate_template() concatena sulla directory del tema senza jail.
  • Note: CVE-2026-87902 CWE-98 WordPress <= 7.1.1 LFI non autenticata. Witness: GHSA7HP8-WITNESS e wp_version=7.1.1 nella risposta della pagina. Non è una reverse shell. Non è pearcmd.

Catena di chiamate

  • GET /?page_id=&lt;published page&gt;&pagename=&lt;double-encoded templates/../../../uploads/ghsa7hp8-witness&gt;
  • WP_Query parse_query is_page da page_id; get_posts sostituisce WHERE con ID=page_id
  • get_page_template urldecode pagename poi page-{$pagename}.php
  • locate_template file_exists(stylesheet_path + '/' + template_name) senza jail
  • template-loader realpath + include

Precondizioni del lab

  • WordPress 7.1.1 (o qualsiasi branch affetto prima dei backport della 7.1.2)
  • tema classico con una directory di primo livello chiamata page-* (page-templates)
  • target .php locale leggibile (lab: wp-content/uploads/ghsa7hp8-witness.php)

Witness

Il body 200 non autenticato contiene GHSA7HP8-WITNESS e wp_version=7.1.1. Il controllo GET /?page_id=N no.

Non è successo

  • witness solo su un GET diretto del file PHP in uploads (wp_version=none)
  • reverse shell
  • gadget pearcmd.php

Patch / remediation

Fai questo prima: Aggiorna WordPress Core alla 7.1.2 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-87902-Abraxas-Labs.py contro la build corretta: il witness mappato non deve apparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente affetto.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Target solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso internet.

root@kitploit:~
python3 CVE-2026-87902-Abraxas-Labs.py

Il successo è il witness sopra nel body della risposta. Un generico HTML 200 non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non compili dal sorgente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (zip del plugin / tag del sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-87902 · NVD

  • CVE-2026-87902 · CVE.org

  • github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-core/wordpress-core-711-unauthenticated-local-file-inclusion-via-locate-template-path-traversal

  • www.cve.org/CVERecord?id=CVE-2026-87902

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Records (strutturati)

root@kitploit:~
# CVE-2026-87902 / GHSA-7hp8-65ch-5whp

CWE: CWE-98
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H (Wordfence). GitHub advisory: Critical.

## Description

An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. `locate_template()` in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme. The core-reachable vector is the url-decoded `pagename` query variable. WordPress 7.1.2 adds `_wp_is_template_path_allowed()`.

## Product

WordPress 7.1.1 (fixed in 7.1.2, backported through 4.7.37). Lab oracle is LFI of a witness PHP file, not RCE.

Licenza

Questo pacchetto di disclosure è rilasciato sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi di cui non sei proprietario non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento